Podrías tener el dato a enviar en un campo oculto, pero aún así, sería visible desde la consola del navegador incluso usando Ajax.
Lo mejor será que valides del lado del servidor. Si no quieres que cualquiera acceda a la información que devuelve el archivo PHP, crea una restricción en el mismo, por ejemplo, podrías crear un
token y guardarlo en una sesión, luego, mientras el usuario permanezca en la página, solo tendrá ese
token y solo existiendo ese valor podrá acceder a la información. La ventaja de esto es que las sesiones a las que me refiero solo trabajan del lado del servidor.
Una referencia
Saludos